Skip to content
サーバーと鍵の図を前に、セキュリティ対策を確認するアイペンちゃん

コラム

「大手だから安全」とは限らない――さくらインターネット不正アクセスから考える企業のセキュリティ

サーバーと鍵の図を前に、セキュリティ対策を確認するアイペンちゃん

2026年8月19日、さくらインターネットは、同社システムへの不正アクセスに関する第二報を公表しました。第一報で公表された「さくらのレンタルサーバ」の一部利用者環境への不正ログインは583アカウントです。第二報では、契約情報などを管理する販売管理システムへの不正アクセスの可能性と、影響を受けた可能性がある会員情報1,360,563アカウントが示されました。

ただし、この数は影響確定件数ではありません。第二報時点でデータの外部持出しは確認されておらず、対象範囲と実際に閲覧・取得された情報は調査中です。本稿は、調査中の内容を確定情報として扱いません。

大手のサービスを使っていても、侵入をゼロにはできない

企業規模、監視体制、設備、運用実績は、サービス選定の重要な判断材料です。しかし、不正アクセスが絶対に起きないことを保証するものではありません。

大切なのは、侵入を防ぐ対策と、侵入された場合に異常を発見し、被害を封じ込め、原因を調べ、復旧する対策を分けて準備することです。今回も同社は、認証情報の無効化、アクセス遮断、影響範囲の確認、外部専門機関による調査を進めています。

提供会社と利用企業の管理範囲を分けて考える

レンタルサーバー会社が提供基盤を適切に運用していても、利用企業側のWordPress、プラグイン、管理者アカウント、メール、バックアップまで自動的に安全になるわけではありません。反対に、利用企業がWordPressを更新していても、別のサービスで問題が起きる可能性があります。

「誰が、どこまで管理するか」を一覧にします。サーバー、ドメイン、メール、クラウド、WordPress、管理者アカウント、バックアップ、緊急連絡先について、管理責任者と連絡方法を決めます。

パスワードの使い回しは被害を広げる

第二報には、一部利用者についてハッシュ化されたパスワード情報に第三者がアクセスした可能性があるとあります。ハッシュ化された情報へのアクセスは、元のパスワードがそのまま漏えいしたことと同じではありません。

それでも、同じパスワードをサーバー、WordPress、メール、クラウドで使い回していると、一つの事故が別サービスへの不正ログインの試行につながります。サービスごとに異なる長いパスワードを設定し、パスワード管理機能や多要素認証を利用できるか確認します。

事故の直後は便乗したフィッシングにも注意する

公表された事故を利用し、「パスワード変更が必要」「対象者の確認が必要」と急がせる偽メールが届くことがあります。メール内のリンクをすぐ開かず、公式サイトを自分で開いて案内を確認します。緊急時ほど、送信元、URL、依頼内容を人が確認する手順を省略しません。

侵入後を含めて備える

定期バックアップ、ソフトウェア更新、不要アカウントの削除、権限の制限、アクセスログの保存、緊急連絡先の整理は、侵入後の影響を小さくする備えにもなります。証拠を消さずに原因と影響範囲を確認する方法は、フォレンジック調査の用語集で説明しています。

まず自社の利用状況を棚卸しする

最初の一歩は、高価な製品の導入ではなく、何を使い、どこに情報があり、誰が管理するかを確認することです。管理者アカウントだけを見直す、不要なアカウントを削除する、バックアップを復元できるか確かめる、と小さく進められます。

セキュリティ対策も、現状を確認し、問題を見つけ、優先順位を決め、実施して見直す業務改善の一つです。

関連リンク

使い回し防止、便乗詐欺、復旧準備を確認するには、パスワード、フィッシング詐欺、バックアップを参照してください。

参考情報

さくらインターネット:当社レンタルサーバーサービスの一部環境に対する不正なアクセスについて(2026年8月17日)

さくらインターネット:当社システムへの不正アクセスに関するお知らせ(第二報、2026年8月19日)